Une attaque chirurgicale sur cinq ans de seeds vulnérables
Entre 01:10:20 et 01:51:26 UTC le 30 juillet 2026, 1196 adresses Bitcoin ont été intégralement vidées. Bilan : 1082,65 BTC dérobés, soit environ 70,2 M$ au moment des faits, selon l'analyse publiée par Galaxy Research. La fenêtre d'exécution, 41 minutes, trahit une opération automatisée et préparée de longue date.
La faille exploitée remonte au firmware 4.0.1 du Coldcard Mk3, publié en mars 2021. Selon le billet technique de Coinkite, les seeds générées avec ce firmware et ses successeurs souffrent d'un déficit d'entropie critique, évalué à environ 40 bits, bien en deçà des 128 bits requis pour une sécurité standard. En clair, les clés privées produites par ces appareils étaient prévisibles pour qui disposait des bons outils.
Coinkite avait alerté la veille de l'attaque sur les Mk3, avant d'étendre l'avertissement aux modèles Mk4, Mk5 et Coldcard Q. Des mises à jour d'urgence ont été déployées pour chaque version. Les utilisateurs qui n'avaient pas encore migré leurs fonds vers de nouvelles adresses générées hors firmware vulnérable ont payé le prix fort.
L'IA comme vecteur de découverte, l'audit interne en question
Rodolfo Novak, CEO de Coinkite, a reconnu publiquement que le processus de vérification interne n'avait pas détecté le bug pendant plus de cinq ans. Il avance une hypothèse sur l'origine de la découverte : la faille aurait pu être identifiée par un outil d'intelligence artificielle, capable de repérer des vulnérabilités latentes dans du code embarqué plus rapidement que des experts humains. Cette piste, si elle se confirme, marque un tournant dans la nature des menaces pesant sur le matériel de sécurité crypto.
Galaxy Research formule un avertissement qui dépasse cet incident : toute adresse générée par un Coldcard, même sans suivre le schéma d'attaque observé le 30 juillet, reste potentiellement exposée à de futures exploitations. La recommandation implicite est de considérer l'ensemble du parc d'appareils affectés comme compromis jusqu'à preuve du contraire et de transférer les fonds vers des adresses générées par un dispositif sain.
Pourquoi c'est important pour vos actifs
- $BTC▼ Baissier
Sens qualitatif, sans prévision de prix. Source : nos modèles de corrélation historique.
Nos modèles de corrélation historique montrent qu'un exploit de ce type frappe d'abord la confiance dans le matériel concerné, sans nécessairement contaminer le Bitcoin au sens large : les montants, bien que significatifs, restent en deçà du seuil systémique. La nuance tient à la capacité de Coinkite à indemniser les victimes : un remboursement effectif ramène souvent les capitaux dans l'écosystème et limite la pression vendeuse sur le BTC. En l'absence d'indemnisation, la défiance peut s'étendre aux solutions de self-custody comparables.











